当前位置: 首页 > article >正文

关于OT IIOT系统远程访问的零信任安全

什么是OT & IIOT?—— 工业领域的“操作基石”与“智能升级”

在工业数字化转型的浪潮中,OT(运营技术)与IIoT(工业物联网)是两个核心概念。前者是工业生产的“神经中枢”,后者是驱动智能升级的“数字引擎”,二者共同构建了现代工业的技术底座。

运营技术

OT,Operational Technology 即运营技术,专注于工业生产过程的实时检测与控制,通过硬件与软件的协同,实现对物理世界的精准干预。它不同于IT(信息技术)的信息处理属性,OT更强调操作层面的即时性和可靠性,直接作用于工业设备的运行状态和生产流程的稳定性。其核心构成分为两层,分别是硬件层和软件层。

·硬件层:包括传感器(实时采集温度、压力等物理数据)、执行器(如驱动器、阀门等控制设备)、工业控制器及各类专用机器设备。

·软件层:数据采集与监控系统、工业控制系统以及人机界面,用于实现设备联动、流程调度和异常响应。


工业物联网

IIOT,Industrial Internet of Things 即工业物联网,是物联网技术在工业领域的垂直应用。它通过传感器、通信网络与云计算,将工业设备、系统、人员甚至产品连接成一个有机整体,实现数据的全面采集、传输、分析与反馈,最终赋能工业场景的智能化决策,以增强故障排除和维护能力、提高效率、降低成本并提升安全性。




OT安全:工业系统的 “生命线”—— 从物理隔离到数字互联的安全重构

一、OT安全的核心价值:守护物理世界的安全底线

OT系统直接控制工业设备的运行状态,其安全体现为对“物理世界实时操作”的绝对可靠保障,这与IT系统(侧重数据存储与处理)的安全需求存在本质差异:

1

生产安全的“最后一道防线”

OT系统控制着工业流程的关键执行环节,OT安全失效的直接后果不仅是数据丢失,更可能是物理设备损毁、生产事故或人员伤亡,其影响远超 IT 系统安全事件。比如:

● 电力系统中,恶意攻击可能导致变电站跳闸,引发区域性停电;

● 智能制造产线中,逻辑控制器被植入恶意代码,可能造成机械臂失控损坏工件甚至伤及人员。

2

业务连续性的核心保障

传统制造业依赖OT系统的7×24小时稳定运行。例如:2021 年美国 Colonial Pipeline 因燃油调度系统遭勒索软件攻击停运,直接导致东海岸燃油供应危机,正是 OT 系统中断对关键基础设施影响的典型案例。

3

物理资产的“数字铠甲”

工业设备(如燃气轮机、精密机床)往往价值高昂且替换周期长。OT系统若被攻击篡改控制逻辑,可能导致设备长期过载、异常磨损甚至不可逆损坏。

4

供应链安全的“隐形枢纽”

现代工业供应链高度依赖OT系统的协同。某家零部件厂商的OT系统被植入“逻辑炸弹”,可能在某特定条件下(如订单突增)触发产线停机,进而导致整条供应链瘫痪。


二、传统边界安全的失效:OT网络安全挑战的特殊性

传统OT环境依赖物理隔离(如网闸、单向传输)和简单边界防护(防火墙、VPN),但数字化转型打破了这一安全范式,暴露三个核心矛盾:

1

从“物理隔离”到“攻击面扩张”的防御失效

传统方案的假设崩溃:物理隔离层被视为OT安全的“黄金法则”,但IIoT时代,OT系统需要接入传感器、工业云、移动终端等,甚至通过5G实现无线互联,攻击面从“封闭孤岛”变为“开放网络”。

VPN的固有缺陷:

● 传统VPN基于“内网即可信”的假设,一旦攻击者窃取账户凭证(如通过钓鱼攻击),即可获得不受限制的内网访问权限。

● OT系统常用的工业协议缺乏原生安全认证,VPN无法解析其内容,导致恶意代码可伪装成正常置空指令穿透边界。

2

实时性与安全性的天然冲突

OT系统对数据传输延迟极为敏感(如毫秒级控制指令),而传统IT安全方案(如深度包检测、入侵检测系统)可能引入不可接受的延迟,导致控制失效。

3

设备“先天性”安全短板

大量运行中的OT设备(如10年以上的PLC)未内置加密模块或身份认证机制,甚至使用硬编码密码,成为攻击突破口。工业控制系统追求稳定性,频繁升级可能引发兼容性问题。

 


OT安全新范式:从边界防御到“零信任”内生安全

当前,面向OT环境的零信任安全远程访问主流解决方案,主要是为保护在非受信网络上访问受信网络的场景设计,为用户提供凭据管理、安全远程访问、实时会话监控、文件传输和数据泄露保护,以及基Web的防病毒扫描等能力等。这些能力降低由组织外远程用户引发的网络安全风险,全面保护OT环境安全。方案基于云架构,使用户能够从现场位置、工厂车间或其它任何地方可以快速、安全、可靠地连接到OT或IIoT设备,且无需在OT设备上安装客户端。

无代理的安全远程访问



无需部署终端代理,通过 Web 浏览器扩展程序,提供丰富的管理方式和安全性。这一优势可实现对远程用户威胁的全面可见性和保护。定期更换并管理密钥和凭据,设置自动化任务,并快速启用会话记录和录制。直观的操作面板和用户管理功能,提供强大的远程访问控制能力。超前处理访问审批请求,自定义审批流程,并控制密码更改和身份验证。



秘钥和凭证管理

简单安全地管理并定期更换整个网络中的资产密钥和凭据



会话监控和记录

监控会话活动,防范内部威胁和安全违规行为



基于 Web 的防病毒功能

基于内容检查防范文件威胁,增强远程用户的安全性



防数据泄漏

基于文件类型、大小或水印,控制对敏感文件的访问




1.用户通过浏览器登录到远程访问系统门户

2.用户通过身份验证和授权,在门户中看到授权的控制台

3.远程访问系统部署在OT环境中,RDP/SSH/VNC端口隐藏

4.用户请求一个隔离的RDP/SSH/VNC会话到OT系统,根据用户的安全和访问策略,在用户和OT设备之间启动RDP/SSH/VNC连接,避免远程用户和OT系统之间直接建立网络连接。

 


OT和IIoT零信任安全方案优势

降低攻击面:


通过消除暴露端口的需要,使OT和IIoT系统对攻击者不可见,且用户和OT系统从不在同一网络上连接,防止恶意软件和勒索软件攻击的传播。

提升工作效率:


通过零信任远程访问方案,使用户能够快速连接OT设备,最小化停机时间,并消除通过传统VPN产品进行慢速、维护成本高的问题。 

提供卓越的用户体验:


用户可以从他们的网络浏览器进行无客户端访问,这使得远程工作人员和第三方供应商和承包商能够轻松访问OT系统,而无需传统VPN。

通过治理控制降低风险:


基于云的会话记录、流媒体回放、会话监控和引导访问确保对第三方远程访问会话进行全面监督和控制。



https://mp.weixin.qq.com/s/fZdx-_7wFTZCpl-vJ0qmAw

相关文章:

关于OT IIOT系统远程访问的零信任安全

什么是OT & IIOT?—— 工业领域的“操作基石”与“智能升级” 在工业数字化转型的浪潮中,OT(运营技术)与IIoT(工业物联网)是两个核心概念。前者是工业生产的“神经中枢”,后者是驱动智能升…...

【Doris基础】Apache Doris vs 传统数据仓库:架构与性能的全面对比

目录 1 引言 1.1 传统数据仓库的发展 1.2 现代分析型数据库的崛起 2 核心架构对比 2.1 传统数据仓库的架构 2.2 Doris的架构设计 3 关键技术差异 3.1 存储引擎对比 3.2 查询执行对比 3.3 数据摄入方式对比 4 性能与扩展性对比 4.1 性能基准对比 4.2 扩展性对比 5…...

【VScode】python初学者的有力工具

还记得23年11月,我还在欣喜Spyder像Rstudio一样方便。 但苦于打开软件打开太卡、太耗时(初始化-再加载一些东西),一度耗费了我学习的热情。 就在24年5月份,别人推荐下发现了一个更加轻量级、方便又快速的ID&#xff0…...

Linux系统中为Qt项目封装一个udp客户端类

Linux系统中为Qt项目封装一个udp客户端类 一、场景 在日常的Qt项目中,我们常用的就是网络通信协议是TCP/UDP, 对于网络协议,Qt都已经封装好了自己的TCP/UDP类,QTcpSocket/QUdpSocket,这些类非常的好用,也非常的易用。 这些类继承自QAbstractSocket,而QAbstractSocket类…...

443端口:HTTPS通信的安全基石

在互联网通信中,端口是数据传输的虚拟通道,每个端口对应特定的服务或协议。其中,443端口 作为 HTTPS协议 的默认端口,在现代网络安全中扮演着至关重要的角色。 一、443端口的核心作用 HTTPS加密通信 443端口是HTTPS(…...

宝塔安装WordPress程序

宝塔安装WordPress程序 一、提前准备1,下载WordPress2,在宝塔创建站点 二、部署项目1,上传下载的wordpress压缩包至创建的项目根目录下并解压 三、wordpress安装1,在浏览器打开创建的网站2,开始按照流程安装配置数据库…...

Agent 的7 中设计模式

这里写自定义目录标题 建立有效的Agent什么是Agent?何时(以及何时不使用)使用代理何时以及如何使用框架构建块、工作流和Agent构建模块:增强型LLM(The augmented LLM)工作流程:提示链接(Prompt chaining)工作流程&…...

OpenGAN:基于开放数据生成的开放集识别

简介 简介:这次学习的OpenGAN主要学习一个思路,跳出传统GAN对于判断真假的识别到判断是已知种类还是未知种类。重点内容不在于代码而是思路,会简要给出一个设计的代码。 论文题目:OpenGAN: Open-Set Recognition via Open Data …...

【node】Express创建服务器

Express是基于Node.js平台,快速、开放、极简的Web开发框架。基于http的express是专门用来创建web服务器的,可以极大的提高开发效率。 Express的创建的服务器 1 web网站服务器 专门对外提供web网页资源的服务器 2 Api接口服务器 专门对外提供Api接口的服…...

使用 OpenCV 实现哈哈镜效果

在计算机视觉和图像处理领域,OpenCV 提供了非常强大的图像几何变换能力,不仅可以用于纠正图像,还能制造各种“有趣”的视觉效果。今天,我们就来实现一个经典的“哈哈镜”效果,让图像像在游乐园里一样被拉伸、压缩、扭曲…...

DeepSeek-R1-0528 模型最新发布:编程推理能力跃升

2025年5月28日,深度求索(DeepSeek)通过Hugging Face平台悄然发布推理模型DeepSeek-R1-0528 Hugging Face Deepseek-R1-0528模型地址。尽管官方称其为"minor update",但社区实测显示,该版本在编程能力、复杂推…...

git仓库服务gogs详解

Gogs(Go Git Service)是一个使用 Go 编写的自助 Git 服务,旨在提供一个轻量级、易部署、高效的 Git 代码托管平台。它类似于 GitHub、GitLab,但更轻量,非常适合私有化部署、小型团队和嵌入式环境。下面是对 Gogs 的详细…...

PaddleNLP 的文本分类项目

以下是一个基于 PaddleNLP 的文本分类项目,按照标准工程结构组织,并包含测试数据集和完整流程。这个示例使用ERNIE模型处理IMDB电影评论情感分析任务。 项目工程结构 ernie_sentiment_analysis/ ├── data/ # 数据集目录 │ ├─…...

git 一台电脑一个git账户,对应多个仓库ssh

生成ssh # 为账户A生成SSH密钥 ssh-keygen -t rsa -b 4096 -C "your_email_for_account_Aexample.com" -f ~/.ssh/id_ed25519 # 为账户B生成SSH密钥 ssh-keygen -t rsa -b 4096 -C "your_email_for_account_Bexample.com" -f ~/.ssh/id_rsa_yswq进入文件…...

node-DeepResearch开源ai程序用于深入调查查询,继续搜索、阅读网页、推理,直到找到答案

​一、软件介绍 文末提供程序和源码下载 node-DeepResearch开源ai程序用于深入调查查询,继续搜索、阅读网页、推理,直到找到答案。 重要提示 与 OpenAI/Gemini/Perfasciity 的“深度研究”不同,我们只专注于通过迭代过程找到正确的答案 。我…...

Asp.Net Core 托管服务

文章目录 前言一、说明二、使用步骤1.创建托管服务方式一:继承 BackgroundService方式二:直接实现 IHostedService 2.注册托管服务3.处理作用域服务4.使用定时器(System.Threading.Timer)5.结合 Quartz.NET 实现复杂调度 三、. 注…...

Dockerfile 编写经验:优化大小与效率

文章目录 Dockerfile 通用的技巧总结1. 使用多阶段构建2. 最小化层数3. 彻底清理4. 选择合适的基镜像5. 仅安装必要的依赖6. 利用构建缓存 常见陷阱总结 Dockerfile 通用的技巧总结 1. 使用多阶段构建 利用多阶段构建分离构建和运行时环境,仅将必要的产物&#xff…...

JMeter 是什么

JMeter 是一款由 Apache 基金会开发的 开源性能测试工具,主要用于对 Web 应用、API、数据库、消息队列等系统进行 压力测试、负载测试和功能测试。它通过模拟大量用户并发操作,帮助开发者评估系统的性能、稳定性和扩展能力。以下是其核心特性和使用详解&…...

压测服务器和线上环境的区别

在进行服务器压测时,测试环境与线上环境的差异会直接影响测试结果的可靠性。以下是两者的关键区别及注意事项: ​1. 压测服务器的常见类型​ ​本地开发机​:低配虚拟机(如4核8GB),仅用于功能验证&#xf…...

C#、C++、Java、Python 选择哪个好

选择哪种语言取决于具体需求:若关注性能和底层控制选C、若开发企业级应用选Java、若偏好快速开发和丰富生态选Python、若构建Windows生态应用选C#。 以Python为例,它因语法简洁、开发效率高、应用广泛而在AI、数据分析、Web开发等领域大放异彩。根据TIOB…...

OpenGL Chan视频学习-8 How I Deal with Shaders in OpenGL

bilibili视频链接: 【最好的OpenGL教程之一】https://www.bilibili.com/video/BV1MJ411u7Bc?p5&vd_source44b77bde056381262ee55e448b9b1973 函数网站: docs.gl 说明: 1.之后就不再整理具体函数了,网站直接翻译会更直观也…...

机器学习课程设计报告 —— 基于口红数据集的情感分析

目录 一、课程设计目的 二、数据预处理及分析 2.1 数据预处理 2.2 数据分析 三、特征选择 3.1 特征选择的重要性 3.2 如何进行特征选择 3.3 特征选择的依据 3.4 数据集的划分 四、模型训练与模型评估 4.1 所有算法模型不调参 4.2 K-近邻分类模型 4.3 GaussianNB模…...

Windows安装Docker部署dify,接入阿里云api-key进行rag测试

一、安装docker 1.1 傻瓜式安装docker Get Docker | Docker Docs Docker原理(图解秒懂史上最全)-CSDN博客 官网选择好windows的安装包下载,傻瓜式安装。如果出现下面的报错,说明主机没有安装WSL 1.2 解决办法 安装 WSL | Mic…...

Dify中 SYSTEM, USER, ASSISTANT 的关系、职责与使用方法

在Dify这类对话式AI应用构建平台中,SYSTEM, USER, ASSISTANT 这三种消息类型共同定义了与大型语言模型(LLM)交互的结构和上下文。它们的关系可以理解为: SYSTEM: 扮演着“导演”或“场景设定者”的角色。USER: 扮演着“提问者”或“任务发起者”的角色。ASSISTANT: 扮演着“…...

斗地主游戏出牌逻辑用Python如何实现

在Python中实现斗地主的出牌逻辑需要结合游戏规则与数据结构设计,以下是核心实现思路和代码示例: 一、基础数据结构设计 1. 扑克牌表示 用类或字典表示每张牌的花色和点数,例如: class Card: def __init__(self, suit, rank): sel…...

ST-GCN

1.bash 安装git 在目录下右键使用git bash打开 需要安装wgetbash download_model.sh,下载.sh文件 wget: command not found,Windows系统使用git命令 下载预训练权重_sh文件下载-CSDN博客 bash tools/get_models.sh 生成了三个.pt文件...

【ArcGIS Pro草履虫大师】空间地图系列

地图系列是根据单个布局来构建的页面集合。 正常情况下,一个布局只能导出一个页面,通过地图系列则可以通过不同的视图、动态元素,构建并导出多个页面。 地图系列发展自ArcMap的【数据驱动页面】功能。 ArcGIS Pro中有3个地图系列&#xff…...

1. 数据结构基本概念 (1)

本文部分ppt、视频截图来自:[青岛大学-王卓老师的个人空间-王卓老师个人主页-哔哩哔哩视频] 1. 数据结构基本概念 1.1 研究内容 数据结构是一门研究非数值计算的程序设计中计算机操作队形以及他们之间关系和操作的核心课程,学习的主要内容如下&#x…...

海思3519V200 上基于 Qt 的 OpenCV 和 MySql 配置开发

海思3519V200是一款高性能嵌入式处理器,广泛应用于智能安防、工业控制等领域。本文将详细介绍如何在海思3519V200 平台上基于 Qt 配置 OpenCV 和 MySql,以满足嵌入式开发中的多样需求。 一、开发环境搭建 (一)硬件环境 准备海思3519V200开发板一台,并确保其能够正常启动…...

php 设计模式详解

简介 PHP 设计模式是对软件开发中常见问题的可复用解决方案,通过标准化的结构提升代码的可维护性、扩展性和复用性。 创建型模式(对象创建) 关注对象的创建过程,解决 “如何灵活、安全地生成对象” 的问题。 单例模式&#xf…...